Metabase reset_password SQL注入漏洞(AVD-2026-72898)

北京赛克艾威科技有限公司 2026-08-11


  • 漏洞编号:CVE-2026-72898
  • 漏洞等级:高危
  • 漏洞标签:POC已公开
  • 发布时间:2026-08-11

漏洞描述

Metabase 是一款开源的数据分析与可视化平台,可连接多种数据源进行数据查询、分析和可视化。2026年8月披露其密码重置功能存在SQL注入漏洞。该漏洞可远程利用,且无需任何权限。Metabase 密码重置(reset\_password)接口的请求参数校验过于宽松,请求中携带的额外参数未经有效校验即进入后端用户查询逻辑,攻击者可借此执行SQL语句,并进一步获取管理员会话,导致管理员账号接管与敏感数据泄漏。该漏洞已有确认的在野利用。

修复建议

1. 升级至对应修复版本:开源版升级至 0.58.24. 0.59.21. 0.60.17. 0.61.11. 0.62.9. 0.63.5 及以上,企业版升级至 v1.58.24. v1.59.21. v1.60.17. v1.61.11. v1.62.9. v1.63.5 及以上。 2. 利用安全组设置其仅对可信地址开放。 3. 无法立即升级时,在代理/网关层封禁对密码重置(reset_password)接口的外部访问。

参考链接

https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf

https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-222-01.json

https://www.cve.org/CVERecord?id=CVE-2026-72898

https://www.metabase.com/blog/security-update

https://avd.aliyun.com/detail?id=AVD-2026-72898